运维安全审计立项需求报告

上传人:第*** 文档编号:56842680 上传时间:2018-10-16 格式:DOC 页数:10 大小:76.50KB
返回 下载 相关 举报
运维安全审计立项需求报告_第1页
第1页 / 共10页
运维安全审计立项需求报告_第2页
第2页 / 共10页
运维安全审计立项需求报告_第3页
第3页 / 共10页
运维安全审计立项需求报告_第4页
第4页 / 共10页
运维安全审计立项需求报告_第5页
第5页 / 共10页
点击查看更多>>
资源描述

《运维安全审计立项需求报告》由会员分享,可在线阅读,更多相关《运维安全审计立项需求报告(10页珍藏版)》请在金锄头文库上搜索。

1、真功夫真功夫 ITIT 运维安全审计体系建设运维安全审计体系建设 需求申请报告需求申请报告 1 需求依据:需求依据: ISO 27001 要求组织必须记录用户访问、意外和信息安全事件的日志,记录系统管理和维护人员 的操作行为,并保留一定期限,以便为安全事件的调查和取证,确保所有负责的安全 过程都在正确执行,符合安全策略和标准的要求。 SOX SEC 相关规定及内部控制方面的要求 企业内控管理规范企业内控管理规范 运用信息技术加强内部控制,建立与经营管理相适应的信息系统,促进内部控制流程 与信息系统的有机结合,实现对业务和事项的自动控制,减少或消除人为操纵因素。 计算机等级保护计算机等级保护 根

2、据国家重要信息系统等级保护条例 ,对于等保二级以上的系统,应对网络系统 中的设备运行状况、网络流量、用户行为等进行日志记录,能够根据记录数据进行分 析,并生成审计报表,同时对审计记录进行保护,避免受到未预期的删除、修改或覆 盖等。 2 项目必要性分析项目必要性分析 2.1 内部人员安全隐患形势严峻内部人员安全隐患形势严峻 根据 FBI 和 CSI 对 484 家公司进行的网络安全专项调查结果显示:超过 85%的安全威 胁来自公司内部,在损失金额上,由于内部人员泄密导致了 6056.5 万美元的损失,是黑客 造成损失的 16 倍,是病毒造成损失的 12 倍。另据中国国家信息安全测评认证中心调查,

3、 信息安全的现实威胁也主要为内部信息泄露和内部人员犯罪,而非病毒和外来黑客引起。 而在众多的内部人员中,对于系统的运维人员、第三方系统运维人员以及设备厂商维 护人员,他们享有“最高权限” , 一旦出现恶意操作或误操作,将会对业务系统带来巨大 影响,造成不可估量的损失。 因此,对 IT 系统进行有效运维,是控制内部风险、保障业务连续性的重要手段, 如何保障运维工作的有序运转、降低运维风险、提高应急响应能力,为 IT 系统提供强有力 的后台支撑,是当前急需解决的课题。 2.2 现有运维安全体系存在不足现有运维安全体系存在不足 随着信息化建设的快速发展,真功夫已经开始建立起一定规模的信息化系统,信息

4、系 统已经涉及公司核心数据,业务运营、日常办公等方方面面。 随着系统应用范围的逐步扩 大和应用层次的不断深入, 应用系统越来越多,IT 系统的构成越来越复杂,运维操作人员 越来越多,IT 操作管理的难度和和面临的风险也越来越大。主要集中在以下几个问题: 一、一、ITIT 系统口令管理系统口令管理 IT 系统口令对 IT 系统的安全是非常重要的,因此随着 IT 系统数量庞大,IT 系统的口 令管理工作量越来越大,复杂度也越来越高。但在实际管理中,由于安全性和可用性之间 的矛盾,导致 IT 系统口令管理存在很多安全隐患。主要表现如下: 1、为了满足安全管理要求,IT 系统的口令需定期修改(一般半个

5、月或一个月) ,这大 大加大了口令管理的工作量; 2、口令强度要满足安全要求,其复杂性也有一定要求。一方面加大了修改口令的工作 量和复杂度,同时对维护人员来说也很不方便,经常是将口令记录在记事本上,造成口令 泄露问题。同时在实际操作中,经常将口令设置为很有规律性,一旦知道一个口令,很容 易知道其他系统的口令; 3、由于部分系统是由外包厂商提供运维服务,所以口令也容易泄露出去。 4、没有口令管理的策略,口令管理制度宽松,隐患很大。 二、二、多入口操作现象多入口操作现象 随着 IT 系统构成的复杂,在运维过程中可通过多种入口对 IT 系统进行维护,导致无 法统一管理、设置统一安全策略等而引起各种安

6、全隐患。 三、三、交叉运维操作现象交叉运维操作现象 在 IT 系统运维过程中,存在多种管理角色,如设备管理员、系统管理员、安全管理员 和应用系统管理员等,同时对于同一个角色也同样存在多个管理员,包括来自本公司、开 发人员、厂商技术人员等多种技术人员。对于这些管理员进行维护时,可能是使用 IT 系统 的同一个帐号,这样一旦出现问题很难定位具体某个人的操作。 四、四、越权和违规操作越权和违规操作 根据最新的统计资料,11%的安全问题导致网络数据破坏,14%的安全问题导致数据失 密,而从恶意攻击的特点来看,70%的攻击来自组织内部。尤其面对拥有特权的维护用户, 由于以前没有一种技术手段来控制其操作,

7、所以出现越权或违规操作的现象时有出现。 如何建立一种技术手段,能保证可信的用户才能访问其拥有权限的资源,控制这种越 权或违规操作,并能对这种越权或违规操作进行告警,以便安全人员能对此类操作进行分 析,避免出现严重后果的情况下才发现。 五、五、无详细操作记录无详细操作记录 针对运维操作,IT 系统是靠系统日志方式进行记录的。它存在以下问题: 1、系统日志不独立,无法防止被篡改,管理人员做了违规操作后可能会删除日志,造 成无法追查、无法定位等问题。 2、系统日志记录信息不全面,目前系统日志记录的信息相对简单,而且检索不方便。 能否建立一种技术手段,将运维操作的所有内容进行记录,支持在事中或事后进行

8、场景回 放,并支持防篡改。 六、六、无法满足合规性检查无法满足合规性检查 随着 IT 系统的重要性和对业务系统影响越来越大,相关的法律法规对其安全性、可持 续性工作、IT 操作风险以及企业内控等都有明确的要求,信息安全等级保护。目前面对这 些合规性检查,只能是制度上的检查,没有有效的数据和技术来说明这些制度是如何落实 的。 因此需要在 IT 系统安全运维方面建立一种或多种技术手段来满足合规性要求,以满足 合规性检查的需要。 七、七、没有运维安全分析报告没有运维安全分析报告 目前运维管理方面,由于没有数据,无法实现定期的运维安全情况的分析报告。对运 维过程存在的问题无法有定量或定性的分析数据,只

9、能简单从安全事件方面进行描述。 因此需要有一套系统,能从运维操作的实际数据中分析运维安全情况,定量地展现运 维安全态势。并能通过安全情况分析,发现潜在安全风险,辅助企业改进 IT 系统的安全建 设。 3 运维安全体系建设要求运维安全体系建设要求 针对以上的分析,目前机房维护现状在管理和的安全上都存在诸多的不便和安全引患, 急需要建设运维安全审计系统,做到“什么人?什么时间?访问了什么设备?能做什么? 做了什么操作?等” ,通过对每个运维人员的权限进行细粒度的控制和审计,降低安全风险。 具体的建设要求如下: 集中管理,提供后台设备的操作维护入口。 身份管理,提供设置实名制登陆帐号,详细记录整个运

10、维操作过程。 访问控制,提供管理员根据不同的用户配置不同的操作权限,实现命令级别的严 格控制,确保合法用户在其系统权限范围内访问授权设备。 操作审计,对用户实施的操作提供完整,详细记录服务。并可以安全地存放于管 理平台中,管理平台能以方便、友好的界面方式提供对这些记录的操作、查看、 搜索、回放等审计功能。 满足信息安全、IT 系统运维管理、企业遵规三个方面的要求,有效提高企业信息 网络的安全性,适应企业业务的快速发展; 针对以上建设要求,我部需要在数据中心建立一套集中式 IT 运维审计系统,逐步完善 公司的 IT 运维保障体系,满足公司管理和业务对 IT 系统安全运行的需要。 4 运维安全体系

11、建设方案运维安全体系建设方案 IT 运维审计系统是指通过配置策略,实现身份认证、操作授权及审计留痕等功能。从 而实现对信息系统运维风险监测、分析、预警、控制、处理、评价;对发现异常、可疑、 违规现象立刻阻断并报警,并对操作过程画面进行监控和电子录像,防范运维风险,保障 信息系统及设施运行安全,完善内控审计安全管理。 通过部署一套集中式 IT 运维审计系统,实现以下运维安全管理: 一、一、事前准备阶段事前准备阶段 资源管理:资源管理:系统提供对 IT 系统资源进行管理,能够对资源进行分组管理,并能对各类 资源的账号口令进行统一管理。 人员管理:人员管理:系统提供 IT 运维自然人进行定义,可以通

12、过支持多种身份认证方式:数字 证书、动态口令、LDAP、AD 域、Radius 等方式进行统一认证,对于运维人员进行分组管理。 授权管理:授权管理:系统提供基于运维人、运维组、资源、资源组、IP、起始时间、运维时长 等组合授权,实现对运维行为的控制。 二、二、事中控制阶段事中控制阶段 流程管理:流程管理:系统遵循 ITIL 实现针对运维工单、双人复核与二次授权等操作管理,可以 通过系统定制与客户现有工单系统进行整合,加强 IT 系统变更的管理力度,降低运维操作 风险。 实时控制:实时控制:系统能够对 IT 运维过程实现同步在线监控、实时阻断,对字符型操作可以 预制高风险命令的预警与阻断,强化风

13、险控制;系统能够记录键盘鼠标敲击信息,准确掌 握所有运维动作。 三、三、事后分析阶段事后分析阶段 统计报表:统计报表:系统完善的报表体系,内部预制多种 HAC 管理报表并且可以支持客户定制 报表,可以生成多种格式(Word、PDF、Excel)与样式(饼图、柱状图、折线图等)的报 表文件,满足审计需求。 事件追踪:事件追踪:系统可以快速检索定位运维记录,便于查询与检索;同时可以对运维操作 进行图形化回访,保证审计记录 100%不丢失;而且能够针对 ITIL 要求实现对运维行为的 审计、复核,满足合规性要求。 5 运维安全审计系统产品选型运维安全审计系统产品选型 5.1 衡量指标衡量指标 一、一

14、、安全资质要求安全资质要求 产品要具有中华人民共和国公安部颁发的计算机信息系统安全专用产品销售许 可证 ; 中华人民共和国保密局涉密信息系统安全保密测评中心颁发的涉密信息系统产 品检测证书 ; 中华人民共和国安全测评中心颁发的信息技术产品测评证书 、具有中华人民共 和国国家版权局颁发的计算机软件著作权登记证书 。 二、二、硬件性能指标及规格硬件性能指标及规格 字符会话并发不少于 500 个,图形会话并发不少于 150 个。 可管理资源数量不少于 300 台 三、技术技术要求要求 1提供的产品系统与运维日志分离存储,系统由电子盘独立存储,运维日志由硬盘 存储,确保系统与日志的独立性。 2部署模式

15、:要求产品旁路两种部署模式。 3运维模式:要求支持 Portal 统一登录,并兼容终端 C/S 客户端连接设备。 4配置模式:要求支持 B/S 模式对设备进行基本的管理、配置、运维。 5审计模式:要求审计员需通过专有的审计客户端软件(C/S 架构)对运维会话进 行安全审计,并能通过审计客户端软件制作不同样式的专业报表。 6集中管控:要求产品支持分布式管理模式,支持总控管理模式。 7要除支持 Telnet、Ftp、SSH、SFTP、RDP、Xwindow、VNC、Http、https 等常用 协议运维操作审计外,还要支持 PcAnywhere、DameWare、数据库管理客户端、网管客户 端等

16、C/S 类应用系统的运维操作审计,审计的日志要求以视频、文本、报表的形式进行 保存,并可对运维人员操作步骤进行视频回放。 8产品基于 HTTPS/SSL 的自身安全管理与审计;审计信息加密存储,保证运维信息 不被人工篡改;口令信息加密存储,保证口令信息不被泄露。 9系要求与底层 linux 操作系统实行帐号分离,能够自定义命名 root 帐号为用户 名的管理帐号且无后台登陆帐号。 10身份认证管理:为了确保合法用户才能访问其拥有权限的后台资源,解决 IT 系 统中普遍存在的交叉运维而无法定位到具体人的问题,系统需提供一套完整的身份管理 和认证功能。 11认证方式:除支持常规的运维用户静态口令、动态口令、LDAP、AD 域认证外, 还要支持原厂 USBKEY 证书认证方式; 12支持密码强度、密码有效期、口令尝试死锁、用户激活等安全管理功能; 13支持用户分组管理,支持用户信息导入导出; 14产品必须支持系统管理员、运维管理员、口令管理员和审计员等不同管理员角 色;支持审计员分权管理(分为全局审计员和会话审计员

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 办公文档 > 教学/培训

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号